FIRMOWY OS

Polityka prywatności

1. Administrator i kontakt

Administratorem danych związanych z kontem, umową, rozliczeniami, bezpieczeństwem i kontaktem jest Paweł Żołnowski, prowadzący działalność gospodarczą pod marką zwinneAI.pl, ul. Augustyna Szamarzewskiego 21 lok. 2, 60-514 Poznań, NIP 4660226907, REGON 340787867.

W sprawach prywatności i realizacji praw napisz na kontakt@zwinneai.pl.

W odniesieniu do danych, które firma klienta wprowadza do Firmowego OS we własnych celach, klient jest administratorem, a dostawca Firmowego OS działa jako podmiot przetwarzający na podstawie umowy powierzenia.

2. Zakres danych

3. Cele i podstawy

4. Dostawcy i transfery

Podstawowym dostawcą infrastruktury i bazy danych jest Railway. Google obsługuje logowanie, a po dobrowolnym włączeniu także integracje Search Console i Gmail. Resend może obsługiwać wiadomości transakcyjne, jeżeli wysyłka e-mail zostanie włączona. OpenAI może przetwarzać treść rozmowy tylko po osobnym włączeniu asystenta AI.

Aktualny rejestr podwykonawców, zakres i warunki transferu znajdują się w warunkach pilotażu i są przekazywane także z umową powierzenia. Przy transferze poza EOG stosujemy właściwy mechanizm prawny dostawcy, w tym decyzję stwierdzającą odpowiedni stopień ochrony, Data Privacy Framework albo standardowe klauzule umowne.

5. Retencja

Aktywna sesja wygasa najpóźniej po 30 dniach. Techniczne rekordy wygasłych sesji są usuwane po okresie bezpieczeństwa. Rozmowy z asystentem mają domyślną retencję 6 miesięcy od ostatniej aktywności, chyba że uzgodniono inaczej lub obowiązuje legal hold.

Dane operacyjne przechowujemy przez czas świadczenia usługi. Po zakończeniu umowy klient może pobrać eksport. Po zatwierdzonym żądaniu usunięcia dane klienta są usuwane albo anonimizowane co do zasady w ciągu 30 dni, z wyjątkiem kopii zapasowych i danych wymaganych przez prawo lub potrzebnych do obrony roszczeń. Samo zgłoszenie żądania nie uruchamia nieodwracalnego usunięcia.

Odłączenie Gmaila natychmiast blokuje poświadczenie po stronie Firmowego OS, zatrzymuje nowe operacje i uruchamia próbę unieważnienia tokena u Google. Wynik tej próby trafia do audytu. Rejestr audytowy połączenia pozostaje przez okres właściwy dla bezpieczeństwa i rozliczalności firmy.

6. Statystyki odwiedzin

Bez zgody backend wysyła do własnej instalacji Umami na Railway osobne zdarzenie baseline-pageview dla wejścia na publiczną stronę. Z punktu widzenia ruchu odwiedzającego zawiera ono tylko domenę usługi, kanoniczną ścieżkę bez parametrów i fragmentu, czas nadany przez Umami oraz techniczną klasę odpowiedzi. Dodatkowo używa stałych syntetycznych oznaczeń serwera, które nie opisują odwiedzającego. Nie przekazujemy adresu IP odwiedzającego, jego user-agenta, referera, cookies, identyfikatora użytkownika lub sesji, danych urządzenia ani fingerprintu. Ten pomiar nie pozwala liczyć unikalnych osób, sesji, źródeł ruchu ani czasu wizyty.

Po wybraniu „Zgadzam się” Umami dodatkowo mierzy odsłony, ścieżki bez parametrów i fragmentów adresu, źródło wejścia, przybliżoną lokalizację, urządzenie, przeglądarkę, system oraz wydajność strony. Umami nie używa analitycznych cookies, a danych nie łączymy z kontem, firmą ani treścią operacyjną.

Podstawą minimalnego pomiaru serwerowego jest prawnie uzasadniony interes w poznaniu zbiorczej popularności publicznych stron — art. 6 ust. 1 lit. f RODO. Podstawą rozszerzonej analityki jest zgoda — art. 6 ust. 1 lit. a RODO oraz art. 399 Prawa komunikacji elektronicznej. Wybór zapisujemy w przeglądarce na 180 dni. Można go w każdej chwili zmienić przyciskiem „Ustawienia analityki”; odrzucenie nie ogranicza działania usługi i nie wyłącza minimalnego licznika.

Oba rodzaje danych przechowujemy maksymalnie przez 13 miesięcy. Railway zapewnia hosting własnej instalacji Umami i jej bazy danych.

7. Prawa

Możesz żądać dostępu, sprostowania, usunięcia, ograniczenia, przeniesienia danych oraz wnieść sprzeciw, gdy podstawą jest uzasadniony interes. Masz też prawo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych. Realizacja niektórych praw może wymagać potwierdzenia tożsamości.

8. Google i automatyzacja

Korzystanie i przekazywanie informacji otrzymanych z usług Google odbywa się zgodnie z Google API Services User Data Policy, w tym z wymaganiami Limited Use. Zakresy OAuth są proszone dopiero w kontekście włączanej funkcji i można je odłączyć.

Automatyzacje oraz modele AI wspierają pracę użytkowników, ale nie podejmują wobec nich decyzji wywołujących skutki prawne. Działania o podwyższonym ryzyku wymagają zatwierdzenia i pozostawiają ślad audytowy.

9. Zmiany

O istotnej zmianie sposobu wykorzystania danych poinformujemy przed jej wejściem w życie. Rozszerzenie zakresu danych Google wymaga aktualizacji ujawnień i, gdy jest to potrzebne, ponownej zgody użytkownika.